Skip to content
e-Valiuta.lt
  • Prekyba
  • Straipsniai
  • Naujienos
Get Started
e-Valiuta.lt

3 metų senumo klaida sukelia 1,3 mln. USD nutekėjimą ir priverčia 10 dienų sustabdyti „blockchain“

ByAdministratorius 2026-09-18

Įprastas Radix kodo keitiklis sukūrė saugyklos trūkumą, dėl kurios pavogta maždaug 1,3 milijono dolerių, o vėliau privertė tikrintojus sustabdyti blokų grandinę.

„Radix Foundation“ rugsėjo 17 d. pranešė, kad „RDX Works“ kūrimo komanda šį defektą įvedė 2023 m. birželio mėn. išvalydama „Radix Engine“ – programinės įrangos lygmenį, kuris vykdo operacijas ir užtikrina turto nuosavybės teisę visame tinkle. Pažeidžiamumas buvo nepastebėtas daugiau nei trejus metus, kol užpuolikas ja pasinaudojo rugpjūčio 31 d.

Bendruomenės knygos rekonstrukcija rodo, kad užpuolikas per 26 sandorius atsiėmė apie 458 915 USDC, 72 420 USDT, 61,08 ETH, 6,35 supakuotų Bitcoin, 536,16 SOL ir 32,91 BNB. Turtas buvo vertas apytiksliai 1,26 mln. USD, remiantis rugpjūčio 31 d. rinkos kainomis, o užpuolikai iš saugyklos paėmė dar 13 000 XRD, kad sumokėtų sandorio mokesčius. Vien dvi stabilios monetos sudarė apie 531 335 USD.

Pavogtas turtas per „Hyperlane“ buvo išsiųstas į „Ethereum“, „BNB Chain“ ir „Solana“, o vėliau parduotas už ETH, sakė Radixas. Pati „Hyperlane“ veikė taip, kaip suplanuota: užpuolikas jau buvo įsigijęs turtą per „Radix Engine“, prieš naudodamas tiltą, kad perkeltų juos kitur. Jokie privatūs raktai nebuvo pažeisti.

Susiję skaitymai

Įsilaužėlis 55 dienas trukusių nesėkmingų operacijų pavertė 3 mln. USD pagrindiniu raktu, kuris nusausino „GalaChain“ pinigines

Tačiau tiesioginis praradimas neįvertino galimo poveikio. Radix tyrėjai padarė išvadą, kad trūkumas galėjo būti panaudotas prieš bet kurią saugyklą tinkle, todėl kilo pavojus žetonams ir kitam turtui, esančiam už užpuoliko nukreiptų blokų ribų.

Dėl to tinklo tikrintojai sąmoningai sumokėjo pakankamai akcijų neprisijungę, kad nepasiektų bendro sutarimo ir sustabdytų papildomų operacijų, kol kūrėjai stengėsi taisyti.

Radix audito miss paverčia priežiūros klaidą sisteminiu gedimu

Pažeidžiamumas jau buvo atliktas nepriklausomo saugumo patikrinimo metu, kol užpuolikas jį surado.

2024 m. Zellic patikrino Radix protokolą, įskaitant variklio branduolį, kuriame buvo defektas. Peržiūros metu autorizavimo trūkumas neaptiktas, nors pažeidžiamas kodas buvo įvestas praėjusių metų pertvarkymo metu.

Katalizatorius

Kas juda kriptovaliuta. Kodėl tai svarbu.

Gaukite svarbiausias „CryptoSlate“ istorijas ir ką žiūrėti toliau.

Paskelbta „Substack“.

Septynias dienas per savaitę. Atsisakyti prenumeratos bet kada.

Oi, panašu, kad kilo problema. Bandykite dar kartą.

Patikrinkite gautuosius.

Jūsų registracijos užklausa išsiųsta. Jei reikia patvirtinimo, sekite el. laišką iš Substack.

Jei nematote, pažiūrėkite į šlamštą ar reklamas.

Klaida pakeitė tai, kaip variklis tvarkė saugyklos nuorodas. Operacija gali identifikuoti kito vartotojo saugyklą pagal jos vidinį adresą ir perduoti šią nuorodą į specialiai sukurtą išmaniosios sutarties kodą. Tada variklis leido iškviesti įprastas išėmimo funkcijas, tinkamai neįgyvendinant nuosavybės ribos, dėl kurios prašymas turėjo būti atmestas.

Tai suteikė užpuolikui prieigą prie naudotojų paskyrų, programų ir likvidumo fondų turimo turto, negavus savininkų parašų.

Fondas nurodė, kad užpuolikas rugpjūčio 31 d. nuo 16:02 iki 16:57 UTC baigė 26 išnaudojimo operacijas. Kai tyrėjai nustatė, kad pažeidžiamumas egzistuoja vykdymo lygmenyje, o ne vienoje programoje, tikrintojai koordinavo operacijų užbaigimo sustabdymą.

Sustojimas truko daugiau nei 10 dienų. Protokolo pataisa papildė patikras, neleidžiančias naudoti apribotos saugyklos nuorodos įprastam išėmimui, o vartotojų operacijos buvo atnaujintos rugsėjo 11 d., remiantis bendruomenės knygos rekonstrukcija.

Įvykis taip pat sukėlė antrinių nuostolių likvidumo fonduose, kai užpuolikas pašalino sujungtą turtą iš vienos prekybos porų pusės. Iškraipytos kainos leido kitai paskyrai išgauti milijonus XRD iš paveiktų telkinių, parodydamos, kaip vykdymo lygmens gedimas gali sukelti ekonominę žalą net po to, kai pradinis turtas paliko tinklą.

Radix teigė, kad prideda regresijos testus, stiprina savo saugumo peržiūros procesą ir formalizuoja skubios pagalbos procedūrų tikrintuvus, naudojamus tinklo gyvybingumui nutraukti.

Fondas taip pat teigė, kad ateityje atliekant saugos darbus turi būti atsižvelgiama į vis labiau pajėgius dirbtinio intelekto kodo analizės įrankius, kurie, jo nuomone, galėjo padėti užpuolikui nustatyti metų senumo defektą.

Kitas iššūkis kūrėjams ir tikrintojams yra užkirsti kelią panašiems įprastiems priežiūros darbams tyliai pakeisti saugumo prielaidas, kurių gali nepastebėti išoriniai auditai.

Ši užduotis apima ne tik išnaudoto kodo taisymą. „Radix“ dabar turi sustiprinti peržiūros procesą, susijusį su autorizacijos logikos pakeitimais, tuo pačiu atkurdamas vartotojų ir likvidumo teikėjų, kurių turtas galiausiai priklauso nuo to, ar variklis tinkamai įgyvendina šias ribas, pasitikėjimą.

Navigacija tarp įrašų

Previous Previous
JAV taiko sankcijas „BitBank“ ir jos programinės įrangos kūrėjui
NextContinue
FCA nustato JK taisykles užsienio kriptovaliutų platformoms

Similar Posts

  • Sukompromituota savininko sutartis tiesiog leido įsilaužėliams iš oro išspausdinti 5,2 milijono WEMIX stabilių monetų, todėl tinklas buvo visiškai užšaldytas
    cryptoslate

    Sukompromituota savininko sutartis tiesiog leido įsilaužėliams iš oro išspausdinti 5,2 milijono WEMIX stabilių monetų, todėl tinklas buvo visiškai užšaldytas

    ByAdministratorius 2026-07-27

    WEMIX komanda teigė, kad dėl sutarties, susietos su WEMIX $ stabilia moneta, nuosavybės teisė leido be leidimo nukaldinti maždaug 5,23 mln. žetonų, todėl ji nutraukė tiltus, likvidumo fondus ir keletą paslaugų WEMIX3.0 tinkle. Sutarties savininko pažeidimas išbandė WEMIX$ 1:1 dizainą WEMIX3.0 informaciniame dokumente WEMIX$ aprašoma kaip 100 % USDC, laikomo ižde, užstatas ir teigiama, kad…

    Read More Sukompromituota savininko sutartis tiesiog leido įsilaužėliams iš oro išspausdinti 5,2 milijono WEMIX stabilių monetų, todėl tinklas buvo visiškai užšaldytasContinue

  • Bitcoin susiduria su rugsėjo 16 d. Fed sprendimu prieš PCE peržiūrą
    cryptoslate

    Bitcoin susiduria su rugsėjo 16 d. Fed sprendimu prieš PCE peržiūrą

    ByAdministratorius 2026-09-04

    Kitas „Bitcoin“ federalinio rezervo testas yra padalintas į dvi datas. Federalinis atviros rinkos komitetas priims sprendimą rugsėjo 16 d., išnagrinėjęs rugpjūčio mėn. darbo užmokesčio sąrašus, gamintojų ir vartotojų kainas. Oficiali asmeninio vartojimo išlaidų infliacija rugpjūčio mėn. kartu su Ekonominės analizės biuro metiniu atnaujinimu, kuris peržiūrės PCE seriją, numatomas tik rugsėjo 30 d. Gubernatorius Christopheris Walleris…

    Read More Bitcoin susiduria su rugsėjo 16 d. Fed sprendimu prieš PCE peržiūrąContinue

  • BitMEX išsijungia be FTX stiliaus krizės, atskleidžiant, kur persikėlė tikrasis kriptovaliutų pavojus
    cryptoslate

    BitMEX išsijungia be FTX stiliaus krizės, atskleidžiant, kur persikėlė tikrasis kriptovaliutų pavojus

    ByAdministratorius 2026-07-24

    BitMEX baigė savo verslo peržiūrą ir užsidarys rugsėjo 23 d., liepdama klientams uždaryti savo pozicijas ir atsiimti lėšas iki to laiko. Pranešime nebuvo balanso skylės, išėmimo įšaldymo ar bankroto pareiškimo, o „Kaiko“ duomenimis, „BitMEX“ rinkos dalis buvo mažesnė nei 0,01%, o jos dienos apimtys beveik 400 000 USD. Dėl šio derinio BitMEX pasitraukimas tampa kitokia…

    Read More BitMEX išsijungia be FTX stiliaus krizės, atskleidžiant, kur persikėlė tikrasis kriptovaliutų pavojusContinue

  • „Bitcoin“ strategija sustabdė 5 savaites, naudojant 25 mln. USD, kad tyliai atpirktų savo akcijas su nuolaida
    cryptoslate

    „Bitcoin“ strategija sustabdė 5 savaites, naudojant 25 mln. USD, kad tyliai atpirktų savo akcijas su nuolaida

    ByAdministratorius 2026-07-28

    Strategy (anksčiau MicroStrategy) pradėjo supirkti savo STRC privilegijuotąsias akcijas, nes Bitcoin iždo bendrovė perkelia daugiau kapitalo savo finansavimo struktūrai palaikyti. Liepos 27 d. SEC atnaujinime „Strategy“ nurodė, kad nuo liepos 20 d. iki liepos 26 d. įsigijo 288 930 STRC akcijų už 25 mln. USD, o tai yra pirmasis atskleistas 1 mlrd. Akcijos buvo įsigytos…

    Read More „Bitcoin“ strategija sustabdė 5 savaites, naudojant 25 mln. USD, kad tyliai atpirktų savo akcijas su nuolaidaContinue

  • Bitget pristato JAV akcijų opcionus ir tokenizuotas akcijas
    cryptoslate

    Bitget pristato JAV akcijų opcionus ir tokenizuotas akcijas

    ByAdministratorius 2026-07-052026-07-09

    „Bitget“ pristatė JAV akcijų opcionus ir jau siūlo daugiau nei 500 tokenizuotų akcijų vienoje programoje. Nors tai patogu kriptovaliutų prekiautojams, tikroji šių produktų vertė ir teisės tebėra miglotos, todėl investuotojams verta įsigilinti į rizikas.

    Read More Bitget pristato JAV akcijų opcionus ir tokenizuotas akcijasContinue

  • „Pyth Network“ API pertvarkymas grasina užšaldyti nepataisytas išmaniąsias sutartis 300 „DeFi“ protokolų
    cryptoslate

    „Pyth Network“ API pertvarkymas grasina užšaldyti nepataisytas išmaniąsias sutartis 300 „DeFi“ protokolų

    ByAdministratorius 2026-08-27

    Kripto kainų orakulas „Pyth Network“ praleido dokumentais nurodytą 16:00 UTC terminą rugpjūčio 26 d., todėl kūrėjams, kurie tiesiogiai skambina į „Hermes“ kainų pristatymo paslaugą, taikomas naujas reikalavimas: jų užklausoms dabar reikia API rakto. Pagal Pyth perkėlimo vadovą žmonėms, kurie naudoja protokolą, kuriame jau integruotas orakulas, nereikia imtis tiesioginių veiksmų. Pythas dokumentavo, kad esama hermes.pyth.network adresas…

    Read More „Pyth Network“ API pertvarkymas grasina užšaldyti nepataisytas išmaniąsias sutartis 300 „DeFi“ protokolųContinue

Parašykite komentarą Atšaukti atsakymą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

© 2026 e-Valiuta.lt - WordPress Theme by Kadence WP

Facebook FacebookLinkedin LinkedinYouTube YouTubeInstagram Instagram
  • Prekyba
  • Straipsniai
  • Naujienos